Anti-DDoS Proxy protège vos services contre les attaques par déni de service distribué (DDoS) à grande échelle. Il redirige le trafic vers des centres de nettoyage répartis dans le monde entier qui filtrent le trafic malveillant et ne transmettent que le trafic légitime à votre serveur d'origine, garantissant ainsi stabilité et disponibilité pendant une attaque.
Fonctionnement
Anti-DDoS Proxy assure la stabilité des services en trois étapes :
Redirection du trafic : Tout le trafic entrant provenant d'Internet est redirigé vers un centre de nettoyage Anti-DDoS en modifiant l'enregistrement DNS ou en pointant l'adresse IP du service vers l'adresse IP de l'instance Anti-DDoS. Pour plus d'informations, consultez Méthodes de redirection du trafic.
Nettoyage du trafic : Le centre de nettoyage Anti-DDoS utilise des moteurs de détection et de filtrage multicouches pour se défendre contre les attaques volumétriques de couche 3 et de couche 4, telles que les inondations SYN et UDP. Le centre protège également contre les attaques applicatives de couche 7, telles que les inondations HTTP. Le trafic d'attaque malveillant est identifié avec précision et bloqué.
Transfert du trafic vers le serveur d'origine : Une fois le trafic nettoyé, le trafic légitime est renvoyé de manière sécurisée et fiable vers votre serveur d'origine via le transfert de port et de protocole.
Méthodes de redirection du trafic
Les méthodes suivantes dirigent le trafic de votre service vers une instance Anti-DDoS pour nettoyage.
|
Méthode de redirection |
Description |
Cas d'utilisation |
Avantages |
Inconvénients |
|
Résolution DNS |
Modifiez l'enregistrement DNS de votre nom de domaine (par exemple, |
Services accessibles via un nom de domaine, tels que les sites web, les applications web et les API. |
Configuration simple et prise d'effet rapide. Cela permet un basculement rapide lors d'une attaque. |
Ne peut pas protéger contre les attaques ciblant directement l'adresse IP d'origine. |
|
Pointage IP direct |
Configurez des règles de transfert dans l'instance Anti-DDoS pour utiliser l'adresse IP de l'instance comme point d'entrée du service. Le trafic est ensuite renvoyé vers l'adresse IP réelle du serveur. Les clients accèdent directement à l'adresse IP de l'instance Anti-DDoS. |
Services non web accessibles directement via une adresse IP, tels que les jeux et les services backend d'applications. |
Protège directement l'adresse IP et masque le serveur d'origine. |
Le changement d'adresse IP peut affecter certaines connexions client. |
Avantages
-
Déploiement rapide et facile
Deux types de connexion sont pris en charge : la résolution DNS et le pointage IP direct. Aucun changement matériel, logiciel ou de routage n'est requis. La configuration prend généralement quelques minutes, selon le temps de propagation DNS. Votre adresse IP d'origine est masquée et protégée.
-
Protection précise pilotée par l'IA
Prévention des attaques au niveau réseau : Au-delà de la détection traditionnelle des fonctionnalités, le service utilise une bibliothèque de réputation IP et l'inspection approfondie des paquets (DPI) pour identifier et bloquer les attaques volumétriques.
Protection contre les attaques CC au niveau applicatif : Un moteur IA apprend le modèle de votre service pour identifier et filtrer le trafic d'attaque CC. Des politiques de protection granulaires au niveau de l'URL réduisent la complexité des opérations et de la maintenance.
-
Capacité massive d'atténuation mondiale
Anti-DDoS Proxy offre plus de 20 Tbps de bande passante totale, dont plus de 5 Tbps en dehors de la Chine continentale. Cette capacité permet de se défendre contre les attaques DDoS aux niveaux réseau, transport et application, garantissant un accès mondial fluide.
-
Protection flexible et élastique
Les mises à niveau de la bande passante de protection prennent effet en quelques secondes, vous permettant d'augmenter la capacité de défense en réponse à des attaques soudaines sans interruption de service.
-
Stabilité et haute disponibilité de niveau financier
Une architecture entièrement redondante avec une surveillance complète des centres de données, des serveurs, des moteurs et des liaisons assure un basculement et une récupération automatiques, garantissant une disponibilité de service de 99,95 %.
-
Reroutage intelligent du trafic
S'intègre à d'autres produits Alibaba Cloud pour rerouter automatiquement le trafic vers Anti-DDoS Proxy lorsqu'une attaque se produit. En fonctionnement normal, le service n'intervient pas, équilibrant ainsi coût et sécurité.
Spécifications du produit
Anti-DDoS Proxy est disponible en deux éditions basées sur la région physique de vos serveurs : Anti-DDoS Proxy (Chinese Mainland) et Anti-DDoS Proxy (Outside Chinese Mainland).
Type de produit | Edition de l'instance | Fonctionnalités principales et différences | Notes |
Anti-DDoS Proxy (Chinese Mainland) | Profession | Fournit une adresse IP exclusive, une protection BGP (Border Gateway Protocol) multiligne et prend en charge à la fois la protection de base et la protection élastique. | - |
Advanced | Fournit deux sessions d'atténuation avancée par mois (réinitialisation mensuelle). | Contactez votre gestionnaire de compte pour activer cette édition. | |
Anti-DDoS Proxy (Outside Chinese Mainland) | Insurance et Unlimited |
| - |
Sec-CMA 2.0 | Fournit une accélération d'accès pour les utilisateurs en Chine continentale et une protection contre les attaques DDoS au niveau applicatif. Après avoir sélectionné un nombre spécifique de sessions d'atténuation DDoS, il acquiert la capacité de se défendre contre les attaques DDoS volumineuses provenant des lignes China Telecom, China Unicom et China Mobile. | Aucune | |
Sec-CMA 2.0 (Insurance) et Sec-CMA 2.0 (Unlimited) | Les fonctionnalités sont largement les mêmes que celles de Sec-CMA 2.0. Vous pouvez désactiver les modes Metering Method of 95th Percentile Burstable Clean Bandwidth et 95th Percentile Burstable QPS. | Les fonctionnalités ont été migrées vers Sec-CMA 2.0. Nous ne recommandons pas l'achat de nouvelles instances. Cette option est réservée aux instances existantes. | |
Chinese Mainland Acceleration et Sec-CMA 1.0 | Versions héritées qui ne prennent pas en charge les lignes China Mobile. | Nous ne recommandons pas l'achat de nouvelles instances. Contactez votre gestionnaire de compte pour passer à Sec-CMA 2.0. |
Note sur l'emplacement d'enregistrement de l'IP : L'option Emplacement d'enregistrement de l'IP spécifie l'adresse d'enregistrement de l'adresse IP de votre instance Anti-DDoS Proxy. Ce paramètre est uniquement destiné à des fins de conformité et n'indique pas l'emplacement physique de l'infrastructure de nettoyage Anti-DDoS ou des ressources de protection. Anti-DDoS Proxy d'Alibaba Cloud utilise une architecture de réseau Anycast mondial, qui achemine votre trafic vers le centre de nettoyage disponible le plus proche, quel que soit l'emplacement d'enregistrement de l'IP que vous sélectionnez. Par exemple, même si vous choisissez un emplacement d'enregistrement de l'IP hors du Japon, les serveurs d'origine déployés au Japon bénéficient toujours d'une protection efficace à faible latence.
Cas d'utilisation et recommandations d'achat
Emplacement du serveur | Source des utilisateurs | Besoins métier | Edition recommandée |
Chine continentale | Chine continentale et hors Chine continentale | Protection DDoS polyvalente. | Anti-DDoS Proxy (Chinese Mainland) - Profession |
Hors Chine continentale | Hors Chine continentale uniquement | Aucune accélération transfrontalière nécessaire. | Anti-DDoS Proxy (Outside Chinese Mainland) -Insurance ou Unlimited |
Hors Chine continentale | Chine continentale | Nécessite une accélération transfrontalière pour garantir une faible latence et la stabilité. | Anti-DDoS Proxy (Outside Chinese Mainland)-Sec-CMA 2.0 |
Hors Chine continentale | Chine continentale et hors Chine continentale | Accélération transfrontalière nécessaire sans migration de serveur, plus accès depuis l'extérieur de la Chine continentale. | Achat combiné :
|
Hors Chine continentale | en Chine continentale et hors Chine continentale | Migration des serveurs par région utilisateur. Après migration, les utilisateurs de chaque région accèdent aux services hébergés localement, protégés par l'édition correspondante. |
|
Facturation
Les frais pour Anti-DDoS Proxy comprennent les frais d'instance par abonnement et les frais élastiques au paiement à l'utilisation.
Frais d'instance (abonnement) : Vous payez mensuellement ou annuellement en fonction des spécifications que vous sélectionnez, telles que la bande passante de protection de base, la bande passante propre et les requêtes par seconde (QPS). Pour plus d'informations, consultez Facturation des plans d'atténuation Insurance et Unlimited pour Anti-DDoS Proxy (hors Chine continentale), Facturation du CMA pour Anti-DDoS Proxy (hors Chine continentale), et Facturation du Sec-CMA pour Anti-DDoS Proxy (hors Chine continentale).
Frais de protection élastique (paiement à l'utilisation) : Vous êtes facturé uniquement lorsque le trafic d'attaque DDoS dépasse votre bande passante de protection de base. Les frais sont calculés quotidiennement en fonction du pic de trafic d'attaque. Pour plus d'informations, consultez Méthode de mesure de la bande passante de protection élastique.
Frais de bande passante propre/QPS élastiques (paiement à l'utilisation) : Vous êtes facturé uniquement lorsque votre trafic de service normal ou vos QPS dépassent vos spécifications de base. Les frais sont calculés sur la base de la bande passante au 95e percentile quotidienne ou mensuelle. Pour plus d'informations, consultez Facturation de la bande passante propre élastique et Facturation des QPS élastiques.
Session d'atténuation avancée mondiale : Vous pouvez acheter une session d'atténuation avancée mondiale pour des instances spécifiques si nécessaire. Pour plus d'informations, consultez Facturation des sessions d'atténuation avancée mondiales.
FAQ
L'adresse IP d'Anti-DDoS Proxy est-elle statique ? Change-t-elle lors d'une attaque ?
Lorsque vous achetez une instance Anti-DDoS Proxy, une adresse IP dédiée et statique vous est attribuée. Cette adresse IP ne change pas tout au long de la durée de vie de votre instance, y compris pendant les attaques DDoS et le nettoyage actif du trafic. L'IP fixe garantit une connectivité de service stable et ininterrompue.
Lorsque vous achetez Anti-DDoS Proxy, vous recevez une nouvelle adresse IP dédiée, distincte de l'adresse IP de votre serveur d'origine. L'adresse IP de votre serveur d'origine n'est pas directement protégée par Anti-DDoS Proxy. La protection prend effet uniquement après avoir effectué la redirection du trafic vers le centre de nettoyage Anti-DDoS :
Services web : Modifiez l'enregistrement DNS de votre nom de domaine pour le faire pointer vers l'adresse CNAME fournie par Anti-DDoS Proxy.
Services non web : Configurez des règles de transfert dans l'instance Anti-DDoS pour diriger le trafic vers l'adresse IP de l'instance Anti-DDoS.
Quelles sont les différences entre Anti-DDoS Proxy, Anti-DDoS Basic et ESA ?
Ces trois services répondent à des exigences de sécurité et à des cas d'utilisation différents :
Anti-DDoS Proxy : Conçu pour les services critiques exposés à des attaques DDoS sophistiquées et à grande échelle. Le trafic est redirigé via DNS ou par pointage IP direct vers des centres de nettoyage dédiés, qui filtrent les attaques volumétriques (L3/L4) et les attaques CC au niveau applicatif (L7). L'adresse IP de votre serveur d'origine est masquée pour les attaquants. Utilisez Anti-DDoS Proxy lorsque votre service nécessite une protection DDoS professionnelle et approfondie.
Anti-DDoS Basic : Un service gratuit au niveau de la plateforme, adapté aux attaques à petite échelle et aux services non critiques pouvant tolérer de brèves interruptions. Il fournit une atténuation de base au niveau de l'infrastructure sans capacité de nettoyage dédiée.
ESA (Edge Security Acceleration) : Une plateforme de réseau périphérique distribuée mondialement, axée sur la diffusion et l'accélération de contenu. ESA inclut la protection Anti-DDoS Basic intégrée comme ligne de base de sécurité standard, ce qui la rend bien adaptée aux charges de travail sensibles à la latence qui privilégient l'accélération. Si votre service fait face à des risques DDoS importants, vous pouvez demander une protection DDoS renforcée ou utiliser ESA en combinaison avec Anti-DDoS Proxy.